8-stelliges Passwort generieren

Erzeugen Sie ein zufälliges 8-stelliges Passwort im Browser, wenn ein System genau acht Zeichen verlangt. Kostenlos, ohne Konto, nichts wird gespeichert.

Wird generiert…

Zum Kopieren klicken

Mittel
Zeit zum Knacken (offline): 3 Tage52 Bit Entropie
Länge8 Zeichen
Zeichenarten

Acht Zeichen sind der älteste Passwort-Standard, der noch in Gebrauch ist: NIST SP 800-63B führt sie als harte Untergrenze, das BSI nennt acht Zeichen bei voller Zeichenvielfalt als Mindestmaß, und in Altsystemen, Gutscheincodes und Werkseinstellungen sind sie bis heute fest verdrahtet. Machen Sie sich klar, was das bringt: Ein zufälliges 8-stelliges Passwort aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen erreicht rund 52 Bit Entropie – ein Offline-Angriff mit 10 Milliarden Versuchen pro Sekunde ist damit in wenigen Tagen durch. Für ein Wegwerfkonto oder ein System, das nach ein paar Fehlversuchen sperrt, ist das vertretbar. Für alles, woran Ihnen liegt, bleiben acht Zeichen hinter dem heutigen Stand zurück: NIST rät inzwischen zu 15 Zeichen und mehr, bewährt haben sich 16 Stellen. Nutzen Sie diese Seite deshalb nur, wenn ein System Sie tatsächlich auf acht Zeichen begrenzt – sonst schieben Sie den Regler nach oben. Erzeugt wird Ihr Passwort in jedem Fall mit crypto.getRandomValues() in Ihrem Browser: Nichts wird übertragen, protokolliert oder gespeichert.

Beispiele für 8-stellige Passwörter

Ein starkes 8-stelliges Passwort besteht aus acht unabhängig gezogenen Zeichen – Groß- und Kleinbuchstaben, Zahlen, Sonderzeichen, kein Wort, kein Datum, kein Tastaturmuster. Die Beispiele unten entstehen bei jedem Seitenaufruf neu in Ihrem Browser und werden nirgends veröffentlicht. Anders als ein Beispiel aus einem Artikel dürfen Sie sie deshalb tatsächlich verwenden – dort, wo eine Obergrenze von acht Zeichen Ihnen keine Wahl lässt.

Diese Beispiele sind soeben in Ihrem Browser entstanden: Sie werden nicht gespeichert, niemandem sonst angezeigt und sind gefahrlos verwendbar. Nutzen Sie dagegen nie ein Beispielpasswort aus einem Artikel oder Screenshot – alles Veröffentlichte steht längst in den Wortlisten der Angreifer.

Häufige Fragen

Ist ein 8-stelliges Passwort noch sicher?

Nur für Konten ohne echten Wert oder für Systeme, die nach wenigen Fehlversuchen sperren. Ein zufälliges 8-stelliges Passwort mit allen Zeichenarten hat rund 52 Bit Entropie; spezialisierte Hardware probiert diesen Schlüsselraum offline in wenigen Tagen durch. Gegen Online-Angriffe mit Sperrlogik hält es stand – für alles Wichtige empfiehlt NIST SP 800-63B inzwischen 15 Zeichen und mehr.

Wie schnell lässt sich ein 8-stelliges Passwort knacken?

Ein wirklich zufälliges 8-stelliges Passwort mit rund 52 Bit fällt einem Offline-Angreifer mit 10 Milliarden Versuchen pro Sekunde im Mittel nach etwa drei Tagen. Ein selbst ausgedachtes fällt weit früher, weil Wörterbuch- und Musterangriffe den größten Teil des Schlüsselraums gar nicht erst durchsuchen. Abhilfe schafft nur Länge: Bei 12 Stellen dauert derselbe Angriff mehrere hunderttausend Jahre.

Warum verlangen Websites immer noch acht Zeichen?

Weil acht Zeichen in NIST SP 800-63B die verbindliche Untergrenze sind und viele Passwortrichtlinien aus einer Zeit stammen, in der sie zugleich als Empfehlung galten. Diese Systeme haben den Wert nie angehoben. Betrachten Sie acht Zeichen deshalb als das Minimum, das eine Seite akzeptiert, nicht als Zielgröße – fast alle erlauben auch längere Passwörter.

Was sollte ich statt acht Zeichen verwenden?

Ein zufälliges 16-stelliges Passwort für alles, was im Passwort-Manager liegt, und eine Passphrase aus mehreren zufälligen Wörtern für die wenigen Geheimnisse, die Sie auswendig eintippen müssen. Beides rückt Brute-Force-Angriffe dauerhaft außer Reichweite. Bei acht Zeichen bleiben Sie nur, wenn ein Altsystem sie als feste Obergrenze erzwingt.

Machen Sonderzeichen acht Stellen sicher?

Weniger, als viele erwarten. Der Sprung von Buchstaben und Zahlen auf den vollen Zeichenvorrat hebt ein 8-stelliges Passwort von rund 48 auf 52 Bit – das ist der Unterschied zwischen wenigen Stunden und wenigen Tagen Rechenzeit. Kein Kniff bei der Zeichenauswahl rettet ein kurzes Passwort; nur zusätzliche Länge tut das.

Wann sind acht Stellen vertretbar?

Wenn das System acht Zeichen als feste Obergrenze erzwingt, wenn das Konto wirklich entbehrlich ist oder wenn eine strenge Sperrlogik den Angreifer auf eine Handvoll Versuche begrenzt – die Situation am Geldautomaten. Selbst dann sollten die acht Zeichen zufällig sein und nicht ausgedacht: Vorhersehbare Muster probieren Angreifer zuerst.

Weitere Generatoren

Verfasst und geprüft von Andrew Ivanov, Fractional CTO. Zuletzt geprüft am .